CVE-2026-102425에 대한 GUI 스캐너 및 익스플로잇으로, PHP 숏코드 주입을 통한 Balbooa Forms(com_baforms)의 인증되지 않은 RCE이며, 대량 스캔 및 셸 업로드 기능을 제공합니다.
Dark-neon GUI 스캐너/익스플로잇 for CVE-2026-102425 — Balbooa Forms (com_baforms)
1.0.0–2.4.3.3: PHP-after-submission 액션(eval())에서 필드 숏코드 주입을 통한
인증되지 않은 RCE.
독립형(standalone) GUI 구현 — 공식 권고문에 공개된 메커니즘을 기반으로 처음부터 다시 작성되었습니다. 다른 서드파티 CLI의 래퍼가 아닙니다.
| CVE | CVE-2026-102425 (PUBLISHED 2026-09-29, CNA: Joomla! Project) |
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-102425 |
| 컴포넌트 | com_baforms (Balbooa Forms) |
| 영향 범위 | 1.0.0 – 2.4.3.3 (fix ≥ 2.4.3.4) |
| CWE | CWE-94 (Code Injection) |
| CVSS 4.0 | 9.5 Critical — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
.txt 파일, 한 줄에 URL 하나)com_baforms 감지, manifest 버전 확인, 공개 폼(loadAjaxForm / embed) 탐지, 익스플로잇 가능 후보 식별" ;echo MARKER;//), 마커 검증, 업로더 드롭 옵션(up.php) + 웹 노출 검증(shell_url)eval() 숏코드를 시뮬레이션하는 로컬 목 서버, 페이로드 테스트에 100% 안전
git clone https://github.com/tonydelouvre/CVE-2026-102425
cd CVE-2026-102425
pip install -r requirements.txt
python main.py
Python 3.9+. Windows/Linux/macOS.
python main.py 실행hits.txt / exploited.txt 확인⚠️ 승인된 보안 테스트 전용. 본인이 소유하거나 서면으로 테스트 허가를 받은 시스템에만 사용하십시오. 오용에 대한 책임은 전적으로 사용자 본인에게 있습니다.
Balbooa Forms는 관리자가 폼 제출 후 실행되는 PHP를 정의할 수 있도록
허용합니다. 해당 PHP에는 eval() 전에 방문자가 제출한 원시 값으로
치환되는 필드 숏코드가 포함될 수 있으며, 이스케이프 처리가 없습니다.
다음 조건에서 익스플로잇 가능합니다:
";echo …;//CVSS AT:P는 취약한 구성(2–3번 항목)이 반드시 존재해야 함을 의미합니다 — 컴포넌트를 설치하기만 해서는 충분하지 않습니다.
images/baforms/uploads/, 폼, 관리자 계정 감사MIT — LICENSE 참조.